인증 플러그인: JWT와 세션
JWT 전달자 토큰과 세션 기반 인증으로 Ktor 경로를 보호해 보세요.
인증 플러그인: JWT와 세션은(는) CoddyKit의 무료 Kotlin Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Kotlin Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Kotlin Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
Ktor 인증 개요
Ktor의 Authentication 플러그인은 라우트를 보호하기 위한 통합 API를 제공합니다. 하나 이상의 공급자(JWT, Session, Basic, OAuth 등)를 구성한 다음, authenticate("providerName") { } 블록으로 라우트를 감쌉니다.
인증 종속성 추가
인증 및 JWT 라이브러리를 빌드에 추가하십시오:
dependencies {
implementation("io.ktor:ktor-server-auth:2.3.12")
implementation("io.ktor:ktor-server-auth-jwt:2.3.12")
implementation("io.ktor:ktor-server-sessions:2.3.12")
}JWT 인증 구성
Authentication 플러그인을 설치하고 JWT 공급자를 구성하십시오. verifier는 토큰 서명을 검증하고, validate는 페이로드에서 주체를 추출합니다:
install(Authentication) {
jwt("auth-jwt") {
realm = "ktor app"
verifier(
JWT.require(Algorithm.HMAC256(secret))
.withAudience(audience)
.withIssuer(issuer)
.build()
)
validate { credential ->
if (credential.payload.getClaim("username").asString() != null)
JWTPrincipal(credential.payload)
else null
}
}
}JWT로 라우트 보호
라우트 그룹을 authenticate("auth-jwt") { }로 감싸십시오. 인증되지 않은 요청에는 자동으로 401 응답이 반환됩니다:
routing {
authenticate("auth-jwt") {
get("/protected") {
val principal = call.principal<JWTPrincipal>()!!
val username = principal.payload.getClaim("username").asString()
call.respondText("Hello, $username")
}
}
}JWT 토큰 발급
java-jwt 라이브러리를 사용하여 로그인 엔드포인트에서 JWT를 생성하고 서명하십시오:
post("/login") {
val user = call.receive<LoginRequest>()
// validate credentials ...
val token = JWT.create()
.withAudience(audience)
.withIssuer(issuer)
.withClaim("username", user.username)
.withExpiresAt(Date(System.currentTimeMillis() + 3_600_000))
.sign(Algorithm.HMAC256(secret))
call.respond(mapOf("token" to token))
}세션 인증
세션은 사용자 상태를 서버 측에 저장합니다(또는 서명된 쿠키를 사용하여 클라이언트 측에 저장합니다). Sessions 플러그인을 설치하고 세션 데이터 클래스를 정의하십시오:
data class UserSession(val userId: Long, val username: String)
install(Sessions) {
cookie<UserSession>("user_session") {
cookie.path = "/"
cookie.httpOnly = true
}
}세션 인증 공급자 구성
세션을 읽고 주체를 반환하는 세션 인증 공급자를 생성하십시오:
install(Authentication) {
session<UserSession>("auth-session") {
validate { session -> session }
challenge { call.respond(HttpStatusCode.Unauthorized) }
}
}세션 설정 및 삭제
로그인 후에는 call.sessions.set()으로 세션을 설정하고, 로그아웃할 때는 call.sessions.clear로 세션을 삭제하십시오:
post("/login") {
val creds = call.receive<LoginRequest>()
// validate ...
call.sessions.set(UserSession(userId = 1L, username = creds.username))
call.respond(HttpStatusCode.OK)
}
post("/logout") {
call.sessions.clear<UserSession>()
call.respond(HttpStatusCode.OK)
}JWT와 세션: 언제 무엇을 사용할까요
JWT: 상태 비저장 방식이며 모바일 또는 SPA 클라이언트가 사용하는 API에 적합합니다. 토큰에 모든 클레임이 포함되므로 서버에 세션 저장소가 필요하지 않습니다. Sessions: 상태 저장 방식이며 서버에서 HTML을 렌더링하는 웹 앱에 적합합니다. 쿠키에는 세션 ID가 들어 있고, 서버가 데이터를 보유합니다(메모리, Redis, DB).
여러 인증 공급자 결합
여러 공급자를 정의하고 authenticate("jwt", "session") { }을 사용하여 그중 하나만 통과해도 되도록 설정할 수 있습니다. Ktor는 각 공급자를 순서대로 시도하고, 하나라도 성공적으로 요청을 검증하면 요청을 수락합니다.
사용자 지정 챌린지 응답
각 공급자에는 인증에 실패했을 때 수행할 작업을 정의하는 challenge 블록이 있습니다. 기본 WWW-Authenticate 헤더 대신 JSON 오류 본문과 함께 401 응답을 반환하십시오:
jwt("auth-jwt") {
// ...
challenge { _, _ ->
call.respond(HttpStatusCode.Unauthorized, mapOf("error" to "Token expired or invalid"))
}
}빠른 확인
Ktor JWT 공급자의 validate 블록은 어떤 작업을 수행하나요?
복습: 인증 플러그인 — JWT와 세션
핵심 내용:
Authentication을 설치하고 공급자(jwt, session, basic, oauth)를 구성하십시오authenticate("providerName") { }으로 라우트를 보호하십시오- JWT: 상태 비저장 토큰입니다. 로그인 시 서명하고,
verifier로 검증하며,validate에서 클레임을 읽습니다 - 세션: 상태 저장 방식입니다. 로그인 시
call.sessions.set()을 사용하고 로그아웃 시clear()를 사용합니다 challenge를 사용하여 401 응답 형식을 사용자 지정하십시오
자주 묻는 질문
“인증 플러그인: JWT와 세션” 강의는 무료인가요?
네 — “인증 플러그인: JWT와 세션” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Kotlin Academy 강의 전체를 잠금 해제할 수 있습니다. Kotlin Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“인증 플러그인: JWT와 세션”에서 뭘 배우나요?
JWT 전달자 토큰과 세션 기반 인증으로 Ktor 경로를 보호해 보세요. 브라우저에서 직접 실행하는 실습 코드로 Kotlin Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Kotlin Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Kotlin Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.
“인증 플러그인: JWT와 세션” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Kotlin Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Kotlin Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- Ktor 프로젝트 설정: embeddedServer와 애플리케이션 모듈
- 라우팅과 타입이 지정된 매개변수
- 콘텐츠 협상과 kotlinx.serialization
- 인증 플러그인: JWT와 세션